德国电信的云安全理念和服务架构对国内运营商的启示.docx
《德国电信的云安全理念和服务架构对国内运营商的启示.docx》由会员分享,可在线阅读,更多相关《德国电信的云安全理念和服务架构对国内运营商的启示.docx(9页珍藏版)》请在第一文库网上搜索。
1、德国电信的云安全理念和服务架构对国内运营商的启示目录1.引言1?传统安全防护机制在云计算场景存在瓶颈1?原生云安全理念定义2?云时代的安全内功:德电安全理念5?云时代的安全输出:上云中的安全+安全的云化6?对国内运营商启示8?云时代,标准化+整体化的安全概念可从源头降低风险8?大力发展以主权云技术为首的系列云安全技术8?将熟客转化设置为云安全服务拓客的优先思路91.引言本文选取德电为案例标杆,检视其云安全理念和服务架构,为国内运营商提供启示。德国电信(DeutscheTe1ekom,以下简称“德电”)是在全球拥有2.45亿客户、年营收1144亿欧元的电信巨头。由于暴露面庞大,该司的蜜罐系统平均
2、每天被攻击5400万次,承压突出。本文选取德电为案例标杆,检视其云安全理念和服务架构,为国内运营商提供启示。传统安全防护机制在云计算场景存在瓶颈与传统IT系统架构相比,云计算因引入新技术、运营模式变化等原因,面临新的安全风险,传统安全防护机制遭遇挑战。(一)虚拟化、容器等技术打破物理安全边界,云内防护是短板传统安全防护机制侧重在内网边界针对南北向(外部)流量进行检测和防护。但随着虚拟化、容器等技术的发展,资源粒度不断细化,从物理服务器,向虚拟机、容器,以及无服务方向演化,为应用由单体架构向微服务分布式架构升级带来契机。分布式架构中各服务问需进行频繁的交互,导致负载间的东西向(内部)流量大幅度增
3、加,一旦外部威胁突破内网防护边界,将在内部横行无阻,带来不可估量的损失。(二)资源暴露面增大,海量威胁对安全防护性能提出更高要求传统IT架构下,应用、数据、计算资源(物理服务器、虚拟机、容器等)等资源位于企业数据中心内网,仅对互联网开放有限端口,企业对资源安全管理和把控能力强。随着多云、混合云成为企业IT建设的主要选择,资源分布于云端,跨云的连接和数据传输使得暴露面增大,面临更多来自互联网的规模化、多样化威胁,安全防护能力需不断提升。然而,传统安全防护机制以部署各类安全设备为主,防护性能依赖硬件的叠加,扩展性较差。()安全建设滞后,难以适应研发运营迭代速度随着容器、微服务等云原生技术的快速演进
4、,云计算平台的设计开发工作复杂度不断提升,虽然实现了安全的基本功能需求,如身份认证、加解密、日志审计等,但整体防护机制相对滞后,以后期安全防护为主,前期自身安全性同步建设往往被忽视,安全保护措施同步规划、同步建设、同步使用情况仍存在短板。(四)孤岛式安全设备导致海量安全数据利用率低传统安全防护机制中,不同安全域、不同类型的安全设备通常独立部署,彼此之间较少进行数据互通,只着眼于局部数据。随着企业上云用云程度加深,云资源、云上应用以及安全设备等规模不断扩大,沉淀海量网络数据、日志、安全告警等,孤岛式部署模式下安全设备缺乏对全局的掌控与分析,致使对杀伤链离散威胁信号的敏感度低,难以察觉与对抗愈发复
5、杂的攻击手段与高级可持续威胁。?.原生云安全理念定义国内外组织机构纷纷提出原生云安全理念。为缓解传统安全防护建设中存在的痛点,促进上云企业更加安全的使用云计算,原生云安全理念兴起,国内外组织机构纷纷提出以原生为核心构建和发展云安全。Gartner提倡以云原生思维建设云安全体系。基于云原生思维,Gartner提出的云安全体系覆盖八方面,如图1所示。其中,基础设施配置、身份和访问管理两部分由云服务商作为基础能力提供,其他六部分,包括持续的云安全态势管理,全方位的可视化、日志、审计和评估,工作负载安全,应用、PaaS和API安全,扩展的数据保护,云威胁检测,云用户需基于安全产品实现。来源:(ZIOu
6、difascuuva1PhtfonnservicesProteedOnhierarchy图1Gartner云原生安全体系Forrester以37项指标评估公有云平台原生安全能力。Forrester认为公有云平台原生安全(Pub1icc1oudp1atformnativesecurity,PCPNS)应从三大类、37个方面去衡量,如表1所示。从己提供的产品和功能,以及未来战略规划可以看出:一是考察云服务商自身的安全能力和建设情况,如数据中心安全、内部人员等;二是云平台具备的基础安全功能,如帮助和文档、授权和认证等;三是为用户提供的原生安全产品,如容器安全、数据安全等。表1Forrester公有云
7、平台原生安全能力指标物理安全计划数据中心总收入认证计划认证PCPNS收入IAM计划用户管理PCPNS收入增长Hypervisor安全计划授权和认证PCPNS直接的安装基数GuestC)S工作负载安全计划Hypervisor安全PCPNS间接的安装基数网络安全计划操作系统和容器安全北美表现安全日志和审计计划存储和数据安全中南美表现机器学习计划网络安全欧洲、中筋洲橱见客户满意度审计亚太表现供应商RFP响应帮助和文档供应商PoC和展示导航和综合环境服务和合作伙伴研发人员配备销售人员配备支持人员配备供应商透明度价格条款和灵活性战略已提供产品/功能市场表现来源:ForresterWave:Pub1icC
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 德国 电信 云安 理念 服务 架构 国内 运营商 启示